Уразливість у YayMail – WooCommerce Email Customizer дозволяє видаляти ліцензійний ключ без авторизації
Уразливість у плагіні YayMail WooCommerce дозволяє користувачам з Shop Manager доступом видаляти ліцензійний ключ через REST API без перевірки авторизації.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YayMail для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Shop Manager і вище видаляти ліцензійний ключ через REST API без належної перевірки авторизації. Це може призвести до втрати ліцензії плагіна.
Бізнес-вплив
Для власників інфраструктури, що використовують YayMail, ця уразливість може спричинити непередбачене видалення ліцензійного ключа, що потенційно призведе до втрати функціональності плагіна та вплине на роботу електронної пошти WooCommerce. Зловмисники з відповідним рівнем доступу можуть використати цей недолік для саботажу або порушення нормальної роботи системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна YayMail і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте доступ до REST API для користувачів з рівнем Shop Manager і вище, перегляньте журнали доступу на предмет підозрілої активності та пріоритезуйте виправлення цієї уразливості у вашому середовищі.